第二届中国IDC产业年度大典(北京 2008年1月16日) 第一届大典回顾 中国IDC产业发展调查组委会官方网站

中国IDC圈
 您现在的位置:中国IDC圈 >> IDC方案

案例:一次真实的DDoS攻击防御实战

来源:中国IDC圈 时间:2007-9-3 作者:佚名 保存本文 进入论坛 

  第一轮进攻:

  时间:下午15点30左右

  突然发现公司的web server无法访问,尝试远程登录,无法连接,呼叫idc重启服务器。启动后立即登录察看,发现攻击还在继续,并且apache所有230个进程全部处于工作状态。由于服务器较老,内存只有512m,于是系统开始用swap,系统进入停顿状态。于是杀掉所有httpd,稍后服务器恢复正常,load从140降回正常值。

  开始抓包,发现流量很小,似乎攻击已经停止,尝试启动httpd,系统正常。察看httpd日志,发现来自五湖四海的IP在尝试login.php,但是它给错了url,那里没有login.php,其他日志基本正常,除limit RST ……之类较多,由于在攻击中连接数很大,出现该日志也属正常。

  观察10分钟,攻击停止。

  第二轮进攻:

  时间:下午17点50分

  由于有了前次攻击经验,我开始注意观察web server的状态,刚好17点50分,机器load急剧升高,基本可以确定,又一轮攻击开始。

  首先停掉了httpd,因为已经动弹不得,没办法。然后抓包,tcpdump -c 10000 -i em0 -n dst port 80 >/root/pkts发现大量数据报涌入,过滤其中IP,没有非常集中的IP,于是怀疑属于DDoS接下来根据上次从日志中过滤得到的可疑地址,比较本次抓包结果,发现很多重复记录。

  分析:

  这不是简单的DDoS,因为所有httpd进程都被启动,并且留下日志,而且根据抓包记录,每个地址都有完整的三次握手,于是确定,所有攻击源都是真实存在的,不是虚假的IP.

  这样的可疑IP一共有265个,基本上都是国外的,欧洲居多,尤其西班牙。公司客户在欧洲的可为凤毛麟角,只有丢卒保车了。

  采取的措施:

  把所有265个IP,统统加入防火墙,全部过滤ipfw add 550 deny tcp from % to me 80,重新启动httpd.

  观察了3个小时,ipfw列表中所有ACL的数据报量仍旧持续增长,但是公司的web server已经工作正常。

  至此,此次攻击暂告一段落,不排除稍后继续发生,但是由于攻击者使用的都是真实肉鸡,同时掌握超过300个肉鸡实属罕见,因此基本上他不能够在短期内重新发动进攻。

【责任编辑:Star】

最新推荐  
 八种为企业现有数据中心节约能耗的方法
 绿色机房至尊服务 天盈信息IDC客户服务调查
 深度分析:洗牌中的IDC产业将何去何从
 刘旭升:为国产服务器撑起一片专业的天空
 专家指电信网通难解固网困局 面临三重大山
 微软投5亿美元在都柏林建首个欧洲数据中心
 阿里巴巴跻身域名注册商行列,意欲何为?
 绿色IDC产业环境促进互联网增值创新
 香港17家电信运营商激烈争夺690万用户
 走差异化路线 集思网络创新服务体系
相关文章  
SEO:英文网站六个页面不可缺少
搜索优化(SEO)策略的核心领域
了解百度收录过程,让你的网站一小时收
SEO:关键词吹起网络营销新趋势
网络蜘蛛:深度优先还是广度优先
站内搜索引擎的SEO(搜索优化)策略
周泽升:产品及内容服务比SEO更重要!
昝辉zac:怎样优化多个关键词?
齐宁:如何面对搜索引擎降权(站长必读)
SEO:网站的相关性,权威性,实用性
 文章评论